моніторинг OneDrive в Office 365
5 000 співробітників. 5 000 сайтів, які ніхто не перевіряє. Вони називаються OneDrive.
Кожен користувач носить із собою особистий сайт із власними дозволами, власними посиланнями спільного доступу та власними конфіденційними файлами - і жодна перевірка керування ніколи його не відкриває. У типовому клієнті Microsoft 365 велика частка посилань «Усі, хто має посилання» створена з OneDrive, а диски людей, які пішли, залишаються досяжними ще тижнями після їхнього відходу. 1Security поводиться з кожним OneDrive як із сайтом: внесений до списку, ранжований за ризиком розкриття, відстежується за завантаженнями та спільним доступом, вичищається за вікном перевірки.
Проблема
Особисті диски, корпоративні дані, нуль перевірок.
Зручний шлях для робочого файлу - особистий диск: там чернетка, звідти спільний доступ, далі. Помножте це на кожного співробітника, і OneDrive тихо стає місцем, де лежить велика частка живого корпоративного вмісту - бюджети, договори, експорти списків клієнтів, HR-таблиця, яку хтось завантажив, щоб «попрацювати вдома».
Спільний доступ з OneDrive працює точно так само, як із сайту: посилання «Усі, хто має посилання», посилання на всю організацію, прямі зовнішні запрошення. Але поки сайти SharePoint отримують власників і перевірки, особисті диски не отримують ні того, ні іншого. Посилання, створене три роки тому з диска, який ніхто не аудитує, сьогодні все ще двері - у посилань спільного доступу немає строку дії, якщо його ніхто не задав.
Потім власник іде. Обліковий запис вимикають, ліцензію забирають - а OneDrive разом із посиланнями залишається досяжним на період зберігання близько 30 днів до видалення. Ніхто не перевіряє, що він усе ще розкриває в ці тижні. За рік відходів це сотні дисків із живими посиланнями, за які ніхто не відповідає.
На практиці
Перевірка OneDrive, якої ніколи не було - за чотири проходи.
Як особисті диски стають керованою територією в 1Security - першого ж дня по обіді.
- 01
Розділіть клієнта на сайти та диски
Фільтр контейнера на Файлах, Сайтах і посиланнях відокремлює сайти SharePoint від особистих OneDrive у кожному поданні. Відсортуйте особисті сайти за сховищем, зовнішніми користувачами або посиланнями спільного доступу - і верх списку опиниться там, де сидить ризик: зазвичай кілька десятків дисків несуть більшу частину розкриття.
- 02
Прочешіть посилання
Відфільтруйте Файли до особистих дисків із посиланнями «Усі, хто має посилання», посиланнями без пароля або з простроченим терміном, потім схрестіть із виявленнями конфіденційності - понад 300 детекторів плюс OCR або імпортовані позначки Purview. У більшості клієнтів цей короткий список - кілька сотень файлів, і саме він має значення.
- 03
Проаудитуйте тих, хто пішов
Відфільтруйте Користувачів до вимкнених або колишніх облікових записів і відкрийте диски, які все ще мають активні посилання або зовнішніх користувачів. Погасіть посилання, відкличте призначення та підготуйте чищення - за 72-годинним вікном перевірки - поки вікно зберігання ще відкрите, а не після його закриття.
- 04
Тримайте під наглядом
Новий спільний доступ і завантаження з особистих дисків з'являються в Журналах активності приблизно за десять хвилин. Поставте політику на «посилання „Усі, хто має посилання“ з OneDrive плюс конфіденційний вміст» і сповіщення за активністю на «понад 500 завантажень за годину» - і наступний інцидент буде листом, а не відкриттям.
Що за цим стоїть
Диски - це сайти. Доступ розв'язано до файлу.
Керування OneDrive випливає з трьох рішень, які платформа ухвалила рано.
Кожен диск - це сайт
Особисті OneDrive сидять у тій самій інвентаризації, що й сайти SharePoint - учасники, посилання, сховище, виявлення конфіденційності та активність, ранжовані тією самою логікою розкриття.
Дослідити функцію →Життєвий цикл бачить тих, хто пішов
Аудити звільнення пов'язують колишній обліковий запис з усім, що він усе ще розкриває - включно з його диском і посиланнями, які він створив.
Дослідити функцію →Доступ, розв'язаний до файлу
Хто може дотягнутися до файлу на особистому диску і через яке призначення - пряме, посилання, група чи успадкування - з відкликанням, що готується з того самого подання.
Дослідити функцію →
FAQ
Часті запитання.
Чи читає це вміст особистих файлів людей?
Вміст проходить потоком через аналіз конфіденційності та відкидається. Зберігаються лише тип виявлення, кількість збігів і впевненість - ніколи самі знайдені значення. 1Security тримає карту розкриття, а не копію чийогось диска.
Чи можемо ми вичистити посилання, не ламаючи людям роботу?
Чищення готується, а не виконується миттєво. Запропоновані видалення посилань чекають у вікні перевірки - за замовчуванням 72 години - де їх можна схвалити, відхилити або скерувати власнику диска, а кожна виконана зміна записується в Діях. Ніщо не зникає тихо.
Що відбувається з OneDrive після відходу людини?
Він залишається на період зберігання близько 30 днів до видалення, і його посилання в цей час залишаються живими. У 1Security диск і його посилання залишаються видимими та атрибутованими після вимкнення облікового запису, тому ви гасите те, що він розкривав, замість надії, що зберігання встигне першим. Повернення ліцензії йде тим самим потоком.
Чи потрібні нам E5 або окремий продукт DLP для цього?
Ні. Підключення лише для читання, стандартні ліцензії Microsoft 365, без агента. Виявлення конфіденційності - власне в 1Security; якщо ви вже використовуєте Purview, його позначки та виявлення імпортуються поруч.
Дайте другій половині вашого клієнта її першу перевірку.
Підключіться в режимі лише для читання і відфільтруйте до особистих дисків із посиланнями «Усі, хто має посилання» та конфіденційним вмістом - у більшості команд короткий список готовий у першу годину.
Або далі перевіряйте лише ту половину, в якої є наради.